Intégrations pare-feu

Connecter Q-Feeds à Fortinet FortiGate

Ce guide d'installation détaille la configuration FortiGate étape par étape, pas la page produit. Ajoutez l'intelligence de menace Q-Feeds à votre FortiGate en tant qu'External Connector afin que le pare-feu bloque automatiquement les IP et domaines malveillants connus. FortiOS 6.0 et versions ultérieures prennent en charge les external dynamic lists.

Avant de commencer, créez votre clé API et vos URL de flux dans le portail. Voir Obtenir vos threat feeds. Planifiez des actualisations au moins toutes les 20 minutes, des intervalles plus courts n'améliorent pas la couverture et peuvent surcharger l'API.

Listes d'indicateurs disponibles

Q-Feeds fournit des listes d'IoC régulièrement mises à jour que vous pouvez importer dans FortiGate :

  • Malware IPs (feed_type=malware_ip): adresses IP dangereuses
  • Malware domains (feed_type=malware_domains): domaines malveillants
  • Malicious URLs (feed_type=malicious_urls): URL malveillantes

Exemple de forme d'URL de flux :

https://api.qfeeds.com/api?feed_type=malware_ip&api_token=YOUR_TOKEN&limit=130000

Vous pouvez vérifier un flux avec l'authentification HTTP Basic (nom d'utilisateur api_token, mot de passe = votre clé API) :

curl -v -u api_token:YOUR_TOKEN "https://api.qfeeds.com/api?feed_type=malware_ip&limit=130000"

Ajouter un External Connector

À partir de FortiOS 6.0, FortiGate peut récupérer des IoC depuis des fichiers texte HTTP/HTTPS. Après import, vous pouvez les utiliser dans Web Filtering, DNS Filtering, les profils antivirus, et comme source ou destination dans les politiques IPv4 et proxy.

  1. Allez dans Security Fabric > External Connectors et sélectionnez Create New.
  2. Choisissez le type de connecteur correspondant au flux :
    • IP Address pour le flux d'IP malware
    • Domain Name pour le flux de domaines malware
    • FortiGuard Category pour le flux d'URL malveillantes
  3. Définissez Name de façon claire, par exemple Q-Feeds Malicious IPs.
  4. Dans URI of External Resource, collez votre URL de flux depuis le portail.
  5. Ajoutez &limit=130000 à l'URL. FortiGate autorise environ 10 Mo ou 131 072 IoC par liste dynamique ; sans limite, le flux complet peut dépasser la capacité de l'appliance.
  6. Activez HTTP Basic authentication. Le nom d'utilisateur est api_token ; le mot de passe est votre clé API Q-Feeds. Si l'authentification Basic échoue sur votre firmware, ajoutez plutôt &api_token=YOUR_TOKEN à l'URL.
  7. Réglez Refresh Rate selon l'intervalle de mise à jour de votre licence (20 minutes pour Premium ; plus long pour Plus / Community).
  8. Ajoutez éventuellement des commentaires, activez Status et sélectionnez OK.

Le type FortiGuard Category est le seul type de flux externe qui accepte des URL, une par ligne, et il demande plus au pare-feu que les flux d'IP et de domaines. Le flux d'URL malveillantes exige une licence Q-Feeds Premium. Sur le FortiGate, le flux importé apparaît comme catégorie sous Remote Categories dans un profil Web Filter ; son utilisation en mode NGFW profile ou policy exige une licence FortiGuard, et faire correspondre un chemin d'URL complet exige l'inspection SSL dans le profil. Sans inspection, le pare-feu ne voit que le nom d'hôte.

Vérifier que le flux a été téléchargé

Sélectionnez le connecteur et choisissez View content pour confirmer que les indicateurs ont été téléchargés. FortiGate sépare automatiquement les flux IP en listes IPv4 et IPv6 distinctes.

Utiliser les listes dans les politiques

Une fois importés, appliquez chaque connecteur là où il a sa place : le flux d'IP comme source ou destination dans les politiques IPv4 et proxy ou dans les règles de pare-feu, le flux de domaines dans un profil DNS Filter, et le flux d'URL malveillantes comme remote category dans un profil Web Filter. Répétez la configuration du connecteur pour chaque type de flux nécessaire.

Télécharger le manuel PDF

Évaluez notre intelligence dès aujourd'hui !

Simplifiez vos opérations de sécurité, lancez votre essai gratuit de Q-Feeds et constatez la différence.

Activer l'accès gratuit